14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los repositorios de GitHub son objeto de ataques de extorsión cibernética


Un usuario desconocido con el nombre de usuario «Gitloker» está accediendo y eliminando repositorios en GitHub, aparentemente para chantajear a las víctimas.

La campaña, lanzada por un investigador de la firma chilena de ciberseguridad CronUp destacado en un mensaje en la plataforma social X esta semana, parece haber existido desde al menos febrero de 2024. Las publicaciones en los foros de la comunidad de GitHub sugieren que varios usuarios de GitHub han encontrado el problema en los últimos meses, aunque se desconoce el número real.

GitHub no respondió de inmediato a Dark Reading preguntando si la compañía estaba al tanto de la amenaza o qué consejo podría tener para los usuarios de GitHub.

Según el investigador de CronUp, German Fernández, los atacantes parecen estar explotando una función de comentarios y notificaciones en GitHub. «Esto les permite enviar correos electrónicos de phishing a través de la dirección legítima»notificaciones@github punto com», escribió Fernández en su X-Post. «Además, el nombre del remitente puede manipularse cambiando el nombre de la cuenta de GitHub del atacante». Identificó que los atacantes usaban dos dominios en la campaña: «githubcareers dot online» y «githubtalentcommunity dot online».

Múltiples incidentes

El 22 de febrero, el usuario de GitHub CodeLife234 escribió Reporté un problema con la cuenta de un amigo. que fue pirateado y luego marcado. Este ataque aparentemente ocurrió después de que la víctima hizo clic en un enlace que resultó ser un correo electrónico no deseado solicitando un trabajo de desarrollador de GitHub.

La víctima describió que el atacante creó dos repositorios y los envió a su cuenta y también dejó un mensaje de chantaje. «Este es un aviso urgente para informarle que sus datos han sido comprometidos y hemos asegurado una copia de seguridad», decía el mensaje en la plataforma de blogs anónimos de Telegram, Telegraph. “Actualmente estamos pidiendo una cantidad simbólica de 1.000 dólares para evitar que sus archivos sean divulgados. Es fundamental que todos tomen medidas inmediatas dentro de las próximas 24 horas para evitar fugas de datos”.

La víctima también describió que el atacante había eliminado algunos repositorios y que sus cuentas y proyectos ya no eran visibles públicamente.

En un comentario en esta publicación, otro usuario de GitHub llamado «Mindgames» informó haber recibido un correo electrónico idéntico que pretendía anunciar un trabajo de desarrollador de GitHub. El correo electrónico de Notifications@github punto com describía el trabajo con un salario de 180.000 dólares y varios beneficios atractivos. Se pidió al destinatario que hiciera clic en un enlace integrado para completar información adicional en el proceso de solicitud.

Otro usuario de GitHub informó sobre un correo electrónico de reclutamiento falso y un alarma de seguridad falsa a través del sistema de notificaciones de GitHub en los últimos meses. Una captura de pantalla de la alerta de seguridad mostró que el correo electrónico parecía estar firmado por el «Equipo de seguridad de GitHub», informando al destinatario que su cuenta parecía haber sido comprometida.

«Parece que ha habido acceso no autorizado a nuestros servidores, lo que potencialmente pone en peligro los datos de los usuarios y la integridad de nuestra plataforma», decía el correo electrónico. Se pidió al destinatario que le ayudara a resolver el problema inmediatamente haciendo clic en un enlace que supuestamente autorizaría al equipo de seguridad de GitHub a tomar las medidas correctivas necesarias. Tanto el correo electrónico de oferta de trabajo como el correo electrónico relacionado con la seguridad dirigieron al usuario a https://githubcareer dot online/.

“Estos correos electrónicos solicitan a los usuarios que se autentiquen en GitHub. Si no se realiza ninguna acción después de un corto período de tiempo, la página se redireccionará automáticamente a una página de autenticación OAuth2. [specific] Parámetros de consulta», dijo el usuario.

Chantaje mediante robo de datos

Sin embargo, no todos los incidentes de extorsión en GitHub son iguales.

Fernández a principios de esta semana publicó una captura de pantalla sobre su El mensaje, de una persona que se hacía pasar por un analista de incidentes cibernéticos, informaba al destinatario que el «equipo» de Gitloker había encontrado información confidencial en el repositorio que podría dañar a la empresa si se hacía pública.

«Estamos dispuestos a no hacer pública esta información si pagamos 250.000 dólares por ella», escribió el atacante. En la nota, aseguró a la víctima que los datos permanecerían confidenciales incluso después de recibir el pago.

Un portavoz de GitHub le dijo a Dark Reading que la compañía investiga todos los informes de actividad abusiva o sospechosa en su plataforma y toma medidas si es necesario. «También animamos a los clientes y miembros de la comunidad a denunciar abusos y spam», dijo el portavoz.

GitHub ha recomendado varias acciones para los usuarios que creen que su cuenta de GitHub ha sido comprometida: Verifique las sesiones activas de GitHub, revisar Tokens de acceso personalCambiar la contraseña de GitHub y Restablecer códigos de recuperación de dos factores.

«Verificar aplicaciones OAuth autorizadas y no haga clic en enlaces ni responda a mensajes no solicitados de ninguna fuente que solicite Autorizar una aplicación OAuth. Autorizar una aplicación OAuth puede hacer que la cuenta de GitHub y los datos de un usuario sean accesibles a terceros”, dice GitHub.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/github-repos-targeted-in-cyber-extortion-attacks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *